Mise en place d’un modèle de poste Windows 11 dans un environnement mixte avec RDS

{Fabien] 20 Points de réputation
2025-04-15T20:56:37.5066667+00:00

Bonjour à tous,

Je suis apprentie dans un service informatique et j’ai pour mission de créer un modèle de poste de travail sous Windows 11, intégré dans notre domaine Active Directory.

Actuellement, tous nos postes sont sous Ubuntu. Les utilisateurs n'ont que très peu de droits dessus et travaillent principalement via des sessions RDP sur des serveurs RDS, en utilisant Remmina. Cependant, nous sommes en pleine transition vers Microsoft 365, et une grande partie des utilisateurs va désormais utiliser directement les services en ligne de M365, sans passer par une session RDP.

Voici les conditions fixées pour le modèle de poste Windows 11 que je dois mettre en place :

Le poste doit être sous Windows 11 et joint au domaine.

Les utilisateurs ne doivent pas avoir de droits en écriture sur la machine (ils utiliseront soit RDP, soit M365).

Le poste doit consommer le moins de bande passante possible (certains sites ont un réseau peu performant).

Le remplacement d’un poste doit pouvoir se faire rapidement, sans perte de données (idéalement, aucune donnée utilisateur ne doit être stockée localement).

J’ai déjà effectué plusieurs tests, notamment :

Désactivation des profils itinérants via GPO, pour réduire l’utilisation de bande passante.

Restriction de l'accès aux lecteurs via l’explorateur de fichiers (les utilisateurs peuvent ouvrir l’explorateur, mais n’ont accès à aucun lecteur). Toutefois, ils peuvent toujours créer et supprimer des fichiers sur le bureau et télécharger des fichiers.

Réflexion autour de la redirection de dossiers vers un serveur de fichiers avec accès en lecture seule. Cependant, certains utilisateurs accèdent déjà à un environnement de travail via les serveurs RDS, où une redirection de dossier est également active.

Problème rencontré : Je n’arrive pas à appliquer des stratégies (comme la redirection de dossiers) uniquement sur les postes Windows 11 sans que cela impacte les serveurs RDS (également membres du domaine). Les GPO de type "Configuration utilisateur" s'appliquent à la session utilisateur quel que soit le type de machine utilisée, ce qui pose problème dans un environnement mixte.

Ma question est donc : Comment puis-je appliquer des GPO (comme la redirection de dossiers ou la restriction des droits) de manière sélective, en fonction du type de machine (poste client Windows 11 vs serveur RDS) tout en gardant une gestion centralisée dans le domaine ?

Merci d’avance pour votre aide et vos conseils ! Bonjour à tous,

Je suis apprentie dans un service informatique et j’ai pour mission de créer un modèle de poste de travail sous Windows 11, intégré dans notre domaine Active Directory.

Actuellement, tous nos postes sont sous Ubuntu. Les utilisateurs n'ont que très peu de droits dessus et travaillent principalement via des sessions RDP sur des serveurs RDS, en utilisant Remmina. Cependant, nous sommes en pleine transition vers Microsoft 365, et une grande partie des utilisateurs va désormais utiliser directement les services en ligne de M365, sans passer par une session RDP.

Voici les conditions fixées pour le modèle de poste Windows 11 que je dois mettre en place :

Le poste doit être sous Windows 11 et joint au domaine.

Les utilisateurs ne doivent pas avoir de droits en écriture sur la machine (ils utiliseront soit RDP, soit M365).

Le poste doit consommer le moins de bande passante possible (certains sites ont un réseau peu performant).

Le remplacement d’un poste doit pouvoir se faire rapidement, sans perte de données (idéalement, aucune donnée utilisateur ne doit être stockée localement).

J’ai déjà effectué plusieurs tests, notamment :

Désactivation des profils itinérants via GPO, pour réduire l’utilisation de bande passante.

Restriction de l'accès aux lecteurs via l’explorateur de fichiers (les utilisateurs peuvent ouvrir l’explorateur, mais n’ont accès à aucun lecteur). Toutefois, ils peuvent toujours créer et supprimer des fichiers sur le bureau et télécharger des fichiers.

Réflexion autour de la redirection de dossiers vers un serveur de fichiers avec accès en lecture seule. Cependant, certains utilisateurs accèdent déjà à un environnement de travail via les serveurs RDS, où une redirection de dossier est également active.

Problème rencontré :
Je n’arrive pas à appliquer des stratégies (comme la redirection de dossiers) uniquement sur les postes Windows 11 sans que cela impacte les serveurs RDS (également membres du domaine). Les GPO de type "Configuration utilisateur" s'appliquent à la session utilisateur quel que soit le type de machine utilisée, ce qui pose problème dans un environnement mixte.

Ma question est donc :
Comment puis-je appliquer des GPO (comme la redirection de dossiers ou la restriction des droits) de manière sélective, en fonction du type de machine (poste client Windows 11 vs serveur RDS) tout en gardant une gestion centralisée dans le domaine ?

Merci d’avance pour votre aide et vos conseils !

Windows pour les entreprises | Client Windows pour les professionnels de l’informatique | Appareils et déploiement | Autre
0 commentaires Aucun commentaire

Réponse acceptée par l’auteur(e) de la question
Anthony LAVABRE 1,910 Points de réputation
2025-06-22T11:28:21.04+00:00

Bonjour,

Tout dépend où se situe les postes de travail et les serveurs RDS sur l'AD.

Est-ce qu'ils sont dans la même OU ?

Si oui, vous pouvez créer deux OU enfant par exemple :

Computers

Copier

-RDS

-Workstations

Vous déplacez vos comptes machines dans les bonnes OU. Ensuite, il suffira de venir appliquer les GPO sur les OU souhaités et dans la GPO, il faudra qu'il y est bien Authenticated Users sélectionné et qu'il soit coché Apply Policy et Read.

Si pas possible de créer deux OU, il faut appliquer la GPO plus haut, sur le domaine par exemple et ensuite venir créer des groupes de sécurité (un pour le RDS et un pour les workstations) et peupler ces groupes avec les comptes machines.

Il faudra bien penser à enlever Apply Policy sur Authenticated Users et laisser uniquement en lecture et il faudra ajouter les fameux groupes de sécurité sur les GPO concernées et ajouter les droits Read et Apply Policy.

Bien à vous,

Cette réponse vous a-t-elle été utile?

1 personne a trouvé cette réponse utile.
0 commentaires Aucun commentaire

1 réponse supplémentaire

Trier par : Plus récent
  1. {Fabien] 20 Points de réputation
    2025-06-22T19:20:04.9+00:00

    Bonjour,

    Je vous remercie pour ce retour.

    Je ne suis pas sûr de si votre solution fonctionne dans le cas de GPO de redirection de dossiers (donc gpo avec configuration utilisateurs) mais je testerai votre solution.

    En attendant une réponse à ma question plus haut j'ai trouvé une solution qui a fonctionné dans mon cas (peut-être pas idéal, qui a quelques défauts malgré tout).

    Cette solution est de créer une OU pour les PC sur laquelle j'applique une GPO, sur cette GPO j'active l'option :
    Configuration Ordinateur --> Modèle d'administration --> Système --> Stratégie de groupe --> Configurer le mode de traitement de bouclage de stratégie de groupe utilisateur
    Pour cette option j'ai choisi le mode "Remplacer", cela permet de faire en sorte que seulement cette GPO soit appliqué sur les PC de l'OU et elle permet de faire en sorte d'appliquer des options de "configuration utilisateur" directement sur un ordinateur, donc même si il existe une GPO de redirection de dossiers sur l'OU où se trouve les utilisateurs, celle-ci ne sera pas appliquée sur les PC (seule la GPO avec l'option de bouclage sera donc appliquée).

    Encore merci pour votre retour, cela me sera utile.

    Cordialement,

    Cette réponse vous a-t-elle été utile?

    0 commentaires Aucun commentaire

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur(e) de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur(e).